LockBit war von 2020 bis 2024 die aktivste und einflussreichste Ransomware-as-a-Service-Operation weltweit. Im Februar 2024 übernahm die „Operation Cronos“ (NCA, FBI, Europol) die Infrastruktur; später wurde der mutmaßliche Kopf identifiziert und angeklagt. Die Gruppe versuchte einen Neustart, blieb aber deutlich geschwächt. Für die Bedrohungslage bleibt LockBit als Blaupause und wegen möglicher Nachahmer relevant.
Aktiv
RaaS (Ransomware-as-a-Service)
LockBit 2.0, LockBit 3.0 (Black), LockBit 4.0, LockBit 5.0
2019
Eigenentwicklung (kein bekanntes Vorgänger-Kollektiv)
Russland/Osteuropa (vermutet); Anführer: Dmitry Khoroshev alias „LockBitSupp“
Fertigung, Gesundheitswesen, Finanzdienstleistungen, Regierung, Recht, Bildung
Global; USA, Europa (DACH stark betroffen), Australien, Kanada
50.000 – mehrere Mio. USD; Rekordforderung 70 Mio. USD
2.757+ Opfer seit 2019 in 120+ Ländern – mehr als doppelt so viele wie jede Rivalengruppe; allein Q1 2026: 163 Opfer (+106 % ggü. Q4 2025, Platz 4 weltweit)
.abcd (v1), .lockbit (v2), zufällige Zeichenkette (v3+)
[extension].README.txt
Verschlüsselung (nach Version): v2 Salsa20 + RSA-2048; v3 „Black“ AES-256 + RSA-2048; v5 (Sep. 2025) ChaCha20-256 + X25519 (ECC). Intermittierende (segmentweise) Verschlüsselung für Tempo – bis 25.000 Dateien/Minute.
Sprache: C/C++; modularer RaaS-Builder für Affiliates. Plattformen: Windows (~80 %), Linux, dedizierter ESXi-Encryptor.
v5-Modi: Invisible Mode (keine Endung/Note), Anti-Forensik (überschreibt freien Speicher).
24/7-Erkennung im Cyber Defense Center und Managed XDR schützen unabhängig von der Marke vor den TTPs des LockBit-Umfelds.